گیت‌هاب از ۲۷ ژوئیه ۲۰۲۶ پرداخت‌های برنامه عمومی باگ‌یابی (Bug Bounty) خود را در تمام سطوح شدت حداقل به نصف کاهش می‌دهد. این تغییرات باعث می‌شود یافته‌های بحرانی که پیش‌ازاین بین ۲۰,۰۰۰ تا ۳۰,۰۰۰ دلار پاداش داشتند، اکنون به مبلغی ثابت و قطعی یعنی ۱۰,۰۰۰ دلار تقلیل یابند.

در نقطه مقابل، لایه VIP دائمی که فقط با دعوت‌نامه در دسترس است، برای آسیب‌پذیری‌های بحرانی ۳۰,۰۰۰ دلار یا بیشتر پرداخت خواهد کرد. البته گزارش‌هایی که پیش از این تاریخ ثبت شده باشند—حتی آن‌هایی که هنوز در صف بررسی یا تریاژ گیت‌هاب منتظرند—طبق قوانین قبلی تسویه می‌شوند.

تمرکز بر کیفیت به جای کمیت

گیت‌هاب دلیل این تغییر را کاهش نویز و تمرکز بر پژوهشگران مجرب عنوان کرده است. هدف این است که پاسخ‌گویی سریع‌تر، پاداش بالاتر و دسترسی مستقیم‌تر به تیم مهندسی امنیت گیت‌هاب برای هکرهای سفیدکلاپ حرفه‌ای فراهم شود.

شرکت در بیانیه خود تاکید کرده است: «شما با ارسال گزارش‌های بیشتر، درآمد بیشتری به دست نمی‌آورید؛ بلکه با ارسال گزارش‌های باکیفیت‌تر سود بیشتری می‌برید.»

برنامه عمومی از این پس به جای محدوده‌های انعطاف‌پذیر، از پرداخت‌های ثابت پیروی می‌کند:

  • آسیب‌پذیری با شدت پایین: ۲۵۰ دلار (پیش‌تر بین ۶۱۷ تا ۲,۰۰۰ دلار)
  • آسیب‌پذیری با شدت متوسط: ۲,۰۰۰ دلار (پیش‌تر بین ۴,۰۰۰ تا ۱۰,۰۰۰ دلار)
  • آسیب‌پذیری با شدت بالا: ۵,۰۰۰ دلار (پیش‌تر بین ۱۰,۰۰۰ تا ۲۰,۰۰۰ دلار)
  • آسیب‌پذیری بحرانی: ۱۰,۰۰۰ دلار (پیش‌تر بین ۲۰,۰۰۰ تا ۳۰,۰۰۰ دلار به بالا)

محاسبات نشان می‌دهد نرخ‌های جدید برای گزارش‌های متوسط، بالا و بحرانی ۵۰ درصد کاهش یافته و برای گزارش‌های کم‌شدت، این کاهش نسبت به کف محدوده قبلی به ۵۹ درصد می‌رسد. با این حال، گیت‌هاب می‌گوید این پرداخت‌های ثابت، عدم قطعیت و هزینه‌های پردازش را حذف می‌کنند و همچنان برای کارهای استثنایی پاداش‌های تشویقی در نظر می‌گیرد.

ورود به لایه VIP چگونه ممکن است؟

در لایه VIP، پاداش‌ها به این شکل تعیین شده‌اند: ۱,۰۰۰ دلار برای شدت پایین، ۷,۵۰۰ دلار برای متوسط، ۲۰,۰۰۰ دلار برای بالا و بیش از ۳۰,۰۰۰ دلار برای آسیب‌پذیری‌های بحرانی. برای ورود به این برنامه خصوصی، پژوهشگران باید حداقل یک آسیب‌پذیری بحرانی، دو آسیب‌پذیری بالا، چهار آسیب‌پذیری متوسط یا هفت آسیب‌پذیری پایین را گزارش کنند.

گیت‌هاب هنوز بازه زمانی مشخصی برای رسیدن به این آستانه‌ها اعلام نکرده و مشخص نیست که واجد شرایط شدن، تضمین‌کننده دریافت دعوت‌نامه باشد. معیارهای کامل‌تر در صفحه برنامه عمومی HackerOne در دسترس قرار خواهند گرفت. بر اساس قوانین عمومی پلتفرم HackerOne، پژوهشگران جدید در یک بازه ۳۰ روزه تنها می‌توانند چهار گزارش آزمایشی برای هر برنامه ثبت کنند.

تاثیر هوش مصنوعی بر کشف باگ‌ها

این تغییرات دقیقاً در زمانی رخ می‌دهد که هوش مصنوعی در امنیت نقش پررنگ‌تری پیدا کرده و تولید یافته‌های کاندید و بررسی کدها را بسیار ارزان‌تر و سریع‌تر کرده است. امروز تیم‌های داخلی می‌توانند پیش از رسیدن گزارش‌های خارجی، کدها را اسکن کرده و اصلاحات را در خطوط لوله انتشار و کامیت (Commit Pipelines) اعمال کنند.

یک روز پیش از اعلامیه گیت‌هاب، گوگل مدل سبک Gemini 3.5 Flash Cyber را معرفی کرد. این مدل که برای یافتن، اعتبارسنجی و پچ کردن آسیب‌پذیری‌های نرم‌افزاری تنظیم شده، در ابتدا تنها از طریق ابزار CodeMender برای دولت‌ها و شرکای مورد اعتماد در دسترس خواهد بود. گوگل این مدل را برای اسکن‌های مکرر مخازن و بازبینی‌های حساس به زمان جای‌گذاری کرده است.

در آزمایش‌های گوگل، Gemini 3.5 Flash Cyber توانست ۵۵ مشکل تاییدشده منحصربه‌فرد در موتور V8 پیدا کند، در حالی که مدل اصلی Gemini 3.5 Flash به ۴۷ و Claude Opus 4.6 به ۳۶ مورد بسنده کردند. تیم تحقیقات آسیب‌پذیری ابری گوگل نیز موفق شد با کمک این مدل، نقص‌های اجرای کد از راه دور در APIهای عمومی و یک نقص فساد حافظه را در عرض دو ساعت کشف کند. سپس این مدل یک اکسپلویت RCE قابل اعتماد تولید کرد که مکانیزم‌های ASLR و W^X را دور می‌زد. البته این ارقام توسط گوگل گزارش شده و تاکنون به طور مستقل تایید نشده‌اند.

شیفت‌های گیت‌هاب نشان می‌دهد پلتفرم‌های امنیتی در حال فاصله گرفتن از پاداش‌دهی انبوه به هکرهای مستقل و حرکت به سمت حمایت از پژوهشگران تثبیت‌شده و ابزارهای هوشمند خودکار هستند. این رویکرد می‌تواند فشار برای کشف دستی باگ‌ها را کاهش دهد، اما پرسش‌های جدی درباره آینده مشارکت عمومی در امنیت سایبری باقی می‌گذارد.